Jak sformułować wymagania URS nadające się do testowania dla izolatorów, urządzeń BIBO, komór przepustowych VHP oraz systemów EDS

Niejasne wymagania rzadko są odrzucane podczas przeglądu URS. Zostają one odrzucone podczas testów FAT, gdy osoba opracowująca protokół nie może znaleźć kryterium akceptacji, a harmonogram kwalifikacji musi uwzględnić wynikające z tego opóźnienie. Wymaganie o treści “izolator powinien zapewniać szczelność podczas wymiany rękawic” może przejść przegląd dokumentacji, nie zwracając niczyjej uwagi na fakt, że nie określa ono, jaki środek testowy ma poddać barierę próbie, jaki przyrząd ma mierzyć wynik ani jaki zapis potwierdziłby spełnienie warunku. Kosztem jest nie tylko czas poświęcony na poprawki — są to powtarzające się spotkania uzgadniające między dostawcą, zespołem ds. zapewnienia jakości oraz inżynierem ds. walidacji obiektu, często po tym, jak decyzje dotyczące produkcji zostały już podjęte. Rozwiązaniem tego problemu jest dyscyplina redakcyjna stosowana przed opuszczeniem URS przez zespół projektowy: jeśli osoba przeprowadzająca test nie jest w stanie sformułować testu odpowiadającego wymaganiu bez zgadywania, wymaganie to nie jest gotowe. Poniższe sekcje nadają tej dyscyplinie konkretną formę w odniesieniu do izolatorów, systemów BIBO, komór przekaźnikowych VHP oraz EDS, a na zakończenie przedstawiają zasadę pozwalającą zdecydować, czy dane wymaganie zasługuje na umieszczenie w dokumencie.

Sformułowania umożliwiające sprawdzenie funkcji bariery izolatora

Dokumentacja izolatora URS często zawiera wymagania dotyczące funkcji barierowej, które dobrze wypadają podczas wewnętrznego przeglądu, ale zawodzą podczas testów FAT. Schemat niepowodzeń jest powtarzalny: wymagania są sformułowane jako zamierzenia projektowe, a nie jako weryfikowalne wyniki. Sformułowanie “System powinien utrzymywać ujemną różnicę ciśnień” wydaje się kompletne, dopóki autor protokołu nie zapyta, jaka jest wartość docelowa, jaki jest zakres tolerancji, gdzie znajduje się czujnik, z jaką częstotliwością pobiera on próbki oraz w jaki stan przechodzi system, gdy odczyt wykracza poza zakres. Żadna z tych informacji nie wynika z samego zdania. Wszystko to musi znaleźć się w scenariuszu testowym, co oznacza, że autor protokołu albo wymyśla odpowiedź, albo ponownie otwiera dokumentację URS.

Praktycznym rozwiązaniem jest traktowanie każdego wymogu dotyczącego bariery izolacyjnej jako składającego się z czterech elementów, zanim zostanie uznany za kompletny: podmiotu (który system lub rola), warunku wejściowego (jaki stan lub parametr wyzwala wymóg), wymaganego wyniku lub stanu systemu oraz ograniczenia (limit czasowy, klasa dokładności, typ przyrządu lub interwał rejestracji). Na przykład wymóg dotyczący reakcji na przekroczenie ciśnienia powinien określać próg różnicy ciśnień, normę czujnika, zachowanie alarmu wizualnego i dźwiękowego oraz to, czy system przechodzi w stan zablokowany wymagający ręcznego przełączenia przez uprawnioną osobę. Opracowanie tak szczegółowego opisu zajmuje więcej czasu. Oznacza to również, że osoba sporządzająca protokół FAT nie musi niczego wymyślać.

Drugim częstym błędem jest łączenie powiązanych warunków w jeden wymóg za pomocą konstrukcji typu “i/lub”. Jeśli dana pozycja obejmuje zarówno uruchomienie alarmu, jak i działanie blokady drzwi, są to dwa warunki, które można testować oddzielnie — jeden może zostać zaliczony, a drugi nie. Połączone pozycje powodują powstanie stanów częściowej zgodności, których protokoły kwalifikacyjne nie są w stanie jednoznacznie ocenić. Każdy warunek podstawowy powinien mieć własny numer i własne kryterium akceptacji.

KryteriumCo należy określićDlaczego to ma znaczenie
Obiektywne działanie systemu i stan blokadyKonkretne działanie (np. wyświetlanie wartości poza zakresem w czasie rzeczywistym) oraz stan, który wstrzymuje dalsze przetwarzanie (np. wymagany elektroniczny podpis przełożonego)Sprawia, że ocena „zaliczone/niezaliczone” jest jednoznaczna, co eliminuje konieczność interpretacji podczas testów FAT lub SAT
Instrukcje atomowe i o unikalnych numerachKażdy wymóg dotyczy jednego warunku, który można sprawdzić; należy unikać łączenia wielu wymagań za pomocą spójnika “i/lub”Zapobiega częściowej zgodności i gwarantuje, że każdy warunek można sprawdzić niezależnie
Wyraźnie określone podmioty, dane wejściowe, dane wyjściowe i ograniczeniaKto wykonuje daną czynność, jakie dane są wykorzystywane, jaki jest wynik oraz czy obowiązują jakieś ograniczenia czasowe lub wymagania dotyczące dokładnościTesterzy dokładnie wiedzą, kto co robi, z jakimi danymi oraz jaki zapis potwierdza zgodność z przepisami
Weryfikowalny wynik, a nie instrukcja projektowaniaNależy wykazać, co ma być osiągnięte (np. “system ma uniemożliwić dostęp”), a nie jak to zrealizować (np. “należy użyć przycisku po lewej stronie”)Sprawia, że system URS koncentruje się na potwierdzonej wydajności, ograniczając konieczność ponownego wykonywania prac kwalifikacyjnych

Norma ASTM E2500-25 opiera się na zasadzie, że wymagania muszą być sformułowane w sposób umożliwiający obiektywną weryfikację — nie jako normatywna zasada dotycząca struktury zdania, ale jako oczekiwanie wynikające z ram testowania, które określa sposób oceny języka specyfikacji. Tworzenie dokumentacji z myślą o weryfikowalności od samego początku pozwala na dostosowanie URS do tego oczekiwania, bez konieczności czekania na fazę weryfikacji, która ujawniłaby ewentualne luki.

Wymogi BIBO związane z dokumentacją konserwacji

Wymagania dotyczące obudów typu „bag-in/bag-out” charakteryzują się pewną słabością w zakresie dokumentacji, której nie zawsze dotyczą wymagania dotyczące izolatorów: dostęp w celu konserwacji. Wydajność funkcjonalna System BIBO zależy to od procedur wymiany filtrów, które muszą być realizowane w warunkach izolacji, a w specyfikacji URS często właśnie określa się oczekiwania dotyczące dokumentacji tych procedur lub milcząco je pomija.

Wymóg URS, który brzmi: “wymiana filtra powinna odbywać się w bezpiecznych warunkach”, nie wyjaśnia osobie przeprowadzającej test, co oznacza pojęcie „bezpieczne”, jaką procedurę należy zastosować, jaką weryfikację szczelności przeprowadza się w trakcie lub po wymianie, ani jaki dokument potwierdza prawidłowe wykonanie czynności. Na etapie IQ lub OQ inżynier ds. kwalifikacji musi odtworzyć wszystkie te elementy. Jeśli odtworzona procedura nie jest zgodna z pierwotnym zamysłem projektowym dostawcy, proces kwalifikacji ulega wstrzymaniu na czas negocjacji dotyczących rozbieżności. Negocjacje te są bezpośrednią konsekwencją braku określenia rodzaju dowodów w specyfikacji URS.

Bardziej uzasadnionym podejściem jest powiązanie każdego wymogu konserwacyjnego BIBO z konkretnym zapisem, który potwierdzi jego spełnienie. Nie “należy prowadzić dziennika konserwacji”, ale “czynności związane z wymianą filtrów należy dokumentować przy użyciu [numeru formularza konserwacji zapobiegawczej zakładu] lub jego odpowiednika, podając datę, identyfikator technika, numer partii worka, odczyty różnicy ciśnień przed i po wymianie oraz wynik testu weryfikacji szczelności”. Taki poziom szczegółowości nie jest przesadą — całkowicie eliminuje on konieczność zgadywania przez osobę przeprowadzającą testy, co jest celem wymagań dotyczących dokumentacji kwalifikacyjnej zawartych w załączniku 15, mających zastosowanie do tego typu urządzeń.

W tym przypadku istotny jest również wymiar proporcjonalności ryzyka. Nie każde wymaganie BIBO wiąże się z takimi samymi konsekwencjami w zakresie szczelności. Wymagania dotyczące integralności szczelności przy wymianie filtrów znajdują się na innym poziomie ryzyka niż wymagania dotyczące wykończenia zewnętrznej powierzchni obudowy. Gdy w specyfikacji wymagań użytkowych (URS) przypisuje się wymaganiom poziomy ryzyka, oczekiwany stopień szczegółowości dowodów — certyfikat kalibracji, rejestr konserwacji, dokumentacja fotograficzna, wyniki badań przeprowadzonych w obecności świadków — wynika z tego poziomu. Specyfikacja URS, która wymienia wymagania bez kontekstu ryzyka, zmusza autora protokołu do samodzielnej oceny tej szczegółowości, a różni inżynierowie będą ją oceniać w różny sposób. Ta niespójność podlega kontroli audytowej.

Dla zespołów, które chcą jeszcze bardziej usystematyzować oczekiwania dotyczące dowodów potwierdzających skuteczność wdrożenia, Lista kontrolna uruchomienia systemu BIBO obejmująca testy FAT, SAT, IQ i OQ wskazuje konkretne kwestie, które często są pomijane na każdym etapie.

Założenia dotyczące cyklu pracy komory przesyłowej VHP zawarte w URS

Termin “założenie dotyczące cyklu” wskazuje na obszar, w którym dokumentacja URS dotycząca komory przesyłowej VHP często nie spełnia wymogów organów regulacyjnych. Zespoły dokumentują, że do transferu zostanie zastosowany cykl dekontaminacji VHP, nie przekładając jednak tego założenia na mierzalne parametry, które cykl ten musi osiągnąć. W rezultacie zespół walidacyjny przystępuje do walidacji operacyjnej (OQ) z systemem, który co prawda uruchamia cykl, ale bez uzasadnienia w dokumentacji URS tego, co cykl ten miał wykazać.

Zarówno załącznik 15, jak i wytyczne FDA dotyczące walidacji procesów potwierdzają zasadę, że warunki — w tym warunki najgorszego scenariusza — muszą zostać zdefiniowane, zanim będzie można je zweryfikować. W przypadku komory transferowej VHP oznacza to, że w specyfikacji wymagań użytkowych (URS) należy określić docelowy zakres stężenia H₂O₂, czas trwania fazy ekspozycji, tolerancję temperaturową w miejscu pomiaru, zachowanie różnicy ciśnień podczas poszczególnych faz cyklu oraz kryteria akceptacji wskaźników biologicznych lub chemicznych dla kwalifikacji cyklu. Nie są to specyfikacje projektowe — są to warunki eksploatacyjne, które muszą być spełnione w ramach prac dostawcy nad opracowaniem cyklu, a to właśnie w specyfikacji wymagań użytkowych (URS) nabywca określa, co oznacza „zadowalające”.

Ryzyko związane z pozostawieniem parametrów cyklu nieokreślonych nie ma charakteru czysto teoretycznego. Dostawca może opracować cykl, który w warunkach panujących w jego zakładzie zapewnia redukcję o 6 log, nie dokumentując jednak zakresu parametrów pozwalającego na osiągnięcie tego wyniku. Podczas testów SAT lub PQ, gdy temperatura lub wilgotność w zakładzie wykraczają poza nieokreślone założenia, wydajność cyklu ulega zmianie, a zespół kwalifikacyjny nie ma podstaw w postaci URS do podjęcia decyzji, czy wynik jest akceptowalny. Przedrukowanie danych dotyczących opracowania cyklu jako retrospektywnego kryterium akceptacji stanowi uznaną lukę audytową.

Parametr cykluCo należy zdefiniowaćEtap(y) weryfikacji
TemperaturaZakres docelowy, tolerancja, miejsce pomiaru i kryteria akceptacjiFAT, SAT, IQ, OQ
CiśnienieWartości docelowe różnicy ciśnień, tolerancje i kryteria akceptacjiFAT, SAT, IQ, OQ
CzasCzas trwania faz, czasy narastania, czasy naświetlania i kryteria akceptacjiFAT, SAT, OQ

Każdemu parametrowi należy przypisać etap weryfikacji bezpośrednio w samym URS — nie należy pozostawiać tej decyzji autorowi protokołu. Zakres temperatur zweryfikowany podczas testów FAT w kontrolowanych warunkach fabrycznych może wymagać ponownej weryfikacji podczas testów SAT, a następnie podczas kwalifikacji operacyjnej (OQ) w warunkach panujących na miejscu instalacji. Określenie tego powiązania w URS pozwala uniknąć późniejszych sporów dotyczących zakresu, a mianowicie tego, jakie testy są wymagane na każdym etapie.

Nabywcy powinni określić wymagania dotyczące zapisów EDS i alarmów

Elektroniczne systemy danych i alarmowe w ramach urządzeń zabezpieczających stanowią punkt styku bezpieczeństwa eksploatacyjnego i regulacyjnej integralności danych, a to właśnie w specyfikacji URS nabywcy muszą określić konkretne zachowania, które będą poddane testom — a nie dostawca. Dostawca skonfiguruje system zgodnie ze swoimi ustawieniami domyślnymi. Jeśli te ustawienia domyślne nie spełniają wymogów części 11 lub załącznika 11 obowiązujących w danym zakładzie, rozbieżność ta zostanie wykryta podczas kwalifikacji, kiedy zmiany konfiguracji są kosztowne i mają negatywny wpływ na harmonogram prac.

Powodem, dla którego odpowiedzialność spoczywa na kupującym, jest jasność zakresu. Część 11 i załącznik 11 regulują obowiązki zakładu w zakresie dokumentacji elektronicznej, a nie projekt produktu dostawcy. Dostawca, który dostarcza system z wspólnym logowaniem, bez monitu o podpis elektroniczny oraz z dziennikiem alarmów, który można usunąć, dostarczył produkt sprawny. To, czy produkt ten spełnia wymogi regulacyjne kupującego, jest kwestią specyfikacji wymagań użytkownika (URS), a nie niedociągnięciem dostawcy — o ile w URS nie określono inaczej.

W praktyce oznacza to, że zamawiający muszą przed rozpoczęciem postępowania o udzielenie zamówienia wyraźnie określić każde z regulowanych zachowań. Treść ścieżki audytu, unikalna identyfikacja użytkownika, warunki uruchamiania podpisu elektronicznego, wyświetlane znaczenie każdego podpisu oraz mechanizmy ochrony zapisów nie wynikają domyślnie z wymogu, który mówi, że “system musi być zgodny z obowiązującymi przepisami”. Zdanie to nie podlega weryfikacji. Każde z pięciu zachowań, do których się ono odnosi, można zweryfikować osobno, a każde z nich wymaga własnego kryterium akceptacji.

Obszar wymagańCo należy określićZnaczenie regulacyjne
Treść ścieżki audytu i możliwość wyszukiwaniaKto, co, kiedy, dlaczego – dla każdego alarmu i zapisu; zapisy muszą umożliwiać wyszukiwanie i przeglądanieGwarantuje, że dokumentacja elektroniczna od samego początku spełnia wymogi regulacyjne dotyczące możliwości jej weryfikacji
Unikalny identyfikator użytkownikaKażdy użytkownik posiada unikalny identyfikator; hasło lub zasady dostępu oparte na danych biometrycznychCzęść 11/Załącznik 11 – wymóg indywidualnej odpowiedzialności
Monity dotyczące podpisu elektronicznegoW przypadku gdy wymagany jest podpis elektroniczny, komunikat musi zawierać informację o znaczeniu podpisu oraz o danych, które są podpisywaneSprawia, że intencja sygnatury jest weryfikowalna i zgodna z wymaganiami
Znaczenie i definicja podpisuCo podpis potwierdza z prawnego punktu widzenia (np. weryfikację, zatwierdzenie, autorstwo) w przypadku każdego rodzaju dokumentuEliminuje niejasności dotyczące wiążącego charakteru każdej podpisanej czynności
Ochrona zapisówŚrodki zapobiegające zmianie, usunięciu lub utracie zapisów po podpisaniu (np. sygnatury czasowe z funkcją skrótu, niezmienne ścieżki audytu)Zapewnia integralność danych i spełnia wymogi dotyczące prowadzenia dokumentacji określone w załączniku 11

Część 11 i załącznik 11 określają minimalne wymagania regulacyjne. URS przekłada te wymagania na sformułowania dostosowane do konkretnego obiektu i możliwe do zweryfikowania — wskazując konkretne pola, zachowania i typy rekordów, które tester może sprawdzić pod kątem progu „zaliczone/niezaliczone”, a nie w odniesieniu do odniesień do przepisów, które każdy recenzent może interpretować inaczej.

Spójność w różnych zestawach sprzętowych

Osoba zarządzająca projektem obejmującym jednocześnie zamówienia na izolator, BIBO, komorę przekaźnikową VHP oraz system EDS staje przed ryzykiem związanym z dokumentacją, które nie pojawia się w żadnym z indywidualnych dokumentów URS dla poszczególnych urządzeń: te cztery dokumenty będą się od siebie różnić. Bez narzuconej struktury każdy dokument URS opracowuje własną konwencję numeracji, własny skrót określający poziomy ryzyka oraz własne słownictwo opisujące rodzaje dowodów. Rozbieżności te pozostają niewidoczne, dopóki audyt międzypakietowy lub zdarzenie związane z kontrolą zmian nie wymaga powiązania jednego wymogu na poziomie obiektu we wszystkich czterech dokumentach.

W praktyce oznacza to, że luki w identyfikowalności pojawiają się nie dlatego, że poszczególne wymagania są źle sformułowane, ale dlatego, że w ramach projektu nigdy nie ustanowiono wspólnych ram, do których mogłyby odwoływać się wszystkie cztery dokumenty. Wymaganie oznaczone numerem FR-14 w specyfikacji URS izolatora oraz SR-003 w specyfikacji URS komory przekaźnikowej VHP może odnosić się do tej samej potrzeby w zakresie kontroli ciśnienia na poziomie obiektu. Bez macierzy identyfikowalności, która wyraźnie łączy oba wymagania z wymaganiem nadrzędnym, recenzent nie może potwierdzić, że potrzeba obiektu została uwzględniona we wszystkich odpowiednich urządzeniach — a uwaga z audytu pojawia się sama z siebie.

Rozwiązanie ma charakter strukturalny i należy je wdrożyć, zanim powstanie pierwszy szkic specyfikacji wymagań użytkowych (URS) dotyczącej konkretnego urządzenia. Wspólna konwencja numeracji — na przykład FR-## dla wymagań funkcjonalnych, SR-## dla wymagań bezpieczeństwa — stosowana spójnie we wszystkich pakietach umożliwia odwoływanie się do wymagań bez konieczności ich odtwarzania. Wspólne słownictwo opisujące poziomy ryzyka, nawet prosta trzypoziomowa klasyfikacja, gwarantuje spójne stosowanie oczekiwań dotyczących szczegółowości dowodów. Natomiast macierz identyfikowalności na poziomie projektu, łącząca każdą pozycję specyfikacji URS z obiektami projektowymi lub konfiguracyjnymi, skryptami testowymi, wynikami i powiązanymi kontrolami, zapewnia zespołowi kwalifikacyjnemu jeden podlegający audytowi dokument zamiast czterech równoległych dokumentów pozbawionych wzajemnych powiązań.

Są to kryteria dotyczące planowania i zarządzania projektami, a nie obowiązki wynikające z przepisów. Jednak zarówno załącznik 15, jak i norma ASTM E2500-25 traktują identyfikowalność jako warunek uzasadnionej kwalifikacji — a lukę w identyfikowalności między pakietami trudniej jest wyeliminować po przeprowadzeniu testów FAT niż przed wydaniem specyfikacji URS.

Zasada dotycząca zatwierdzania lub odrzucania pozycji w systemie URS

Każdy dokument URS gromadzi wymagania, które podczas tworzenia wydają się uzasadnione i nie budzą zastrzeżeń podczas przeglądu. Problem operacyjny polega na tym, że zespoły rzadko dysponują jasnymi zasadami decyzyjnymi dotyczącymi usuwania lub modyfikowania poszczególnych pozycji — w związku z tym wymagania budzące wątpliwości pozostają w dokumencie i przekształcają się w budzące wątpliwości skrypty testowe. Konsekwencją tego jest protokół kwalifikacyjny zawierający testy, których wynik nikt nie jest w stanie jednoznacznie zinterpretować jako pozytywny lub negatywny, a także relacje z dostawcą, w których spory dotyczące zakresu wynikają z sformułowań, które nigdy nie zostały wyjaśnione.

Zasada postępowania jest prosta: jeśli tester nie jest w stanie napisać testu dla danego wymagania bez zgadywania, oznacza to, że wymaganie to nie jest jeszcze gotowe do umieszczenia w specyfikacji wymagań użytkownika (URS). Zasada ta ma zastosowanie jeszcze przed opuszczeniem przez wymaganie etapu opracowywania. Jest to bardziej przydatna zasada niż jakakolwiek formalna lista kontrolna, ponieważ zmusza autora do natychmiastowego wyjaśnienia niejasności, zamiast pozwalać, by wymaganie stało się podstawą wadliwego skryptu testowego, który będzie wymagał poprawek podczas testów akceptacyjnych (FAT).

Dwa wskaźniki pomocnicze nadają tej zasadzie formę ilościową w cyklach przeglądu projektów. Kompletność identyfikowalności — odsetek wymagań zawartych w specyfikacji URS powiązanych z zatwierdzonymi skryptami testowymi i dowodami pomyślnego przejścia testów — powinien wynosić 100%. Każde wymaganie, które po kwalifikacji nie osiągnie tego stanu, musi zostać usunięte lub zmienione; trwale niepowiązane wymaganie wskazuje, że kryterium akceptacji nigdy nie zostało zdefiniowane wystarczająco jasno, by można było je przetestować. Wskaźnik niejasności — liczba pozycji oznaczonych przez recenzenta na 100 wymagań — powinien utrzymywać się poniżej 2. Próg ten jest wartością opartą na ocenie praktyków, a nie normą regulacyjną, ale stanowi użyteczny sygnał: dokument przekraczający ten próg wymaga systematycznej korekty przed wydaniem, a nie negocjacji poszczególnych pozycji podczas testów FAT.

Kryterium ocenyPróg/WarunekDziałanie
Kryteria akceptacyjne – testowalnośćTester nie może zrealizować tego wymagania bez zgadywania, albo brakuje w nim konkretnych wyników, opisów zachowań poszczególnych ról oraz progów zaliczenia/niezaliczeniaOdrzucić lub przeformułować wymaganie
Kompletność łańcucha śledzeniaOdsetek wymagań URS powiązanych z zatwierdzonymi scenariuszami testowymi i dowodami potwierdzającymi pomyślne przejście testówCel 100 %; wszelkie niepowiązane wymagania należy usunąć lub zmodyfikować w celu przywrócenia pełnej identyfikowalności
Wskaźnik niejednoznacznościLiczba pozycji uznanych przez recenzentów za niejednoznaczne na 100 wymagańNależy utrzymać wskaźnik poniżej 2 na 100; pozycje, które powodują przekroczenie tego progu, są odrzucane

To, co dzieje się na poziomie projektu, gdy elementy są utrzymywane pomimo niepowodzenia w tych kontrolach, jest przewidywalne. Autorzy protokołów formułują założenia, sesje FAT dają wyniki warunkowe, a inżynier ds. kwalifikacji sporządza uzasadnienie, w którym próbuje z mocą wsteczną zdefiniować, co oznaczał dany wymóg. Uzasadnienie to jest uzasadnione tylko wtedy, gdy audytor zaakceptuje tę rekonstrukcję — co nie jest gwarantowane i czego można całkowicie uniknąć, jeśli wymóg zostanie przeformułowany, zanim opuści dokument URS.

Czynnikiem odróżniającym URS gotowy do certyfikacji od takiego, który wymaga ciągłych poprawek protokołu, nie jest złożoność — jest to precyzyjne określenie na odpowiednim poziomie. W szczególności w przypadku sprzętu do izolacji i odkażania wymóg, który nie określa metody badania, przyrządu pomiarowego, progu akceptacji ani rodzaju dokumentacji, nie został dopracowany. Został on odroczony, a koszt tego odroczenia ujawnia się później — w harmonogramach kwalifikacji, które zespoły konsekwentnie nie doceniają, traktując niejasne sformułowanie “należy utrzymywać” jako uzasadniony skrót redakcyjny.

Przed wydaniem jakichkolwiek specyfikacji wymagań użytkowych (URS) dotyczących konkretnego sprzętu należy upewnić się, że każde wymaganie mające kluczowe znaczenie dla bezpieczeństwa oraz każde wymaganie dotyczące odkażania ma określoną metodę weryfikacji, konkretny identyfikator wyniku lub zapisu oraz próg zaliczenia/niezaliczenia, który tester może zastosować bez konieczności interpretacji. Taka weryfikacja wymaga czasu na etapie opracowywania dokumentu. Kosztuje to jednak niewątpliwie mniej niż alternatywne rozwiązanie.

Często zadawane pytania

Pytanie: Co zespół powinien zrobić zaraz po sfinalizowaniu dokumentacji URS, ale jeszcze przed rozpoczęciem testów FAT?
A: Przed wydaniem protokołu FAT należy przeprowadzić ustrukturyzowany przegląd identyfikowalności, w ramach którego każdy wymóg URS zostanie przypisany do konkretnego skryptu testowego, określonego etapu weryfikacji (FAT, SAT, IQ, OQ lub PQ) oraz zidentyfikowanego typu dokumentacji. Etap ten pozwala wykryć luki w kryteriach akceptacji, gdy zmiany konfiguracyjne są jeszcze niedrogie — po ustaleniu decyzji dotyczących produkcji renegocjowanie zakresu podczas testów FAT zajmuje znacznie więcej czasu niż usunięcie niejasności na etapie opracowywania dokumentacji.

Pytanie: Czy to podejście nadal się sprawdza, jeśli projekt dotyczy tylko jednego typu sprzętu, a nie wszystkich czterech?
O: Tak, ale zasady zapewniające spójność — wspólne konwencje numeracji, słownictwo określające poziomy ryzyka oraz struktura macierzy identyfikowalności — warto stosować nawet w przypadku URS obejmującego pojedyncze urządzenie, jeśli istnieje jakakolwiek możliwość przyszłego rozszerzenia zakresu lub audytu między systemami. Projekt oparty wyłącznie na BIBO, w którym od samego początku stosuje się numerację FR-## i SR-##, nie wymaga przebudowy architektury dokumentacji w przypadku późniejszego dodania izolatora lub pakietu EDS. Inwestycja początkowa jest minimalna; koszty modernizacji już nie.

Pytanie: W którym momencie określenie parametrów cyklu VHP w specyfikacji URS przestaje być wymogiem dotyczącym wydajności, a staje się wytyczną projektową?
O: Granicą jest to, czy w specyfikacji językowej określa się, co cykl musi osiągnąć, czy też instruuje się dostawcę, jak go zaprojektować. Określenie docelowego zakresu stężenia H₂O₂, czasu ekspozycji oraz kryterium akceptacji wskaźnika biologicznego stanowi warunek wydajnościowy — prace dostawcy nad opracowaniem cyklu muszą go spełniać, ale metoda pozostaje w jego gestii. Określanie sprzętu do wtrysku, rozmieszczenia dysz lub modelu generatora wkracza w obszar narzucania projektu i ogranicza odpowiedzialność dostawcy za wynik. W specyfikacji wymagań użytkowych (URS) należy zdefiniować ramy, w których cykl musi działać, a nie mechanizm, który to zapewnia.

Pytanie: Czy dokument URS zgodny z opisaną tutaj zasadą dotyczącą dowodów sam w sobie wystarcza do spełnienia wymagań kwalifikacyjnych określonych w załączniku 15, czy też wymagana jest dodatkowa dokumentacja?
O: Spełnienie przez URS zasady opartej na dowodach stanowi niezbędny warunek wstępny, a nie kompletną dokumentację kwalifikacyjną. Załącznik 15 wymaga udokumentowanego cyklu życia kwalifikacji, który obejmuje plan kwalifikacji, protokół, dokumentację realizacji oraz raport końcowy — z których każdy jest powiązany z wymaganiami URS poprzez strukturę identyfikowalności. Dobrze sporządzony URS zawierający konkretne kryteria akceptacji, nazwane zapisy oraz przypisania etapów weryfikacji sprawia, że dokumenty powstające na kolejnych etapach procesu można przygotować szybciej i łatwiej je uzasadnić podczas przeglądu, jednak nie zastępuje on samych tych dokumentów.

Pytanie: Gdy ta sama potrzeba o kluczowym znaczeniu dla bezpieczeństwa pojawia się w wielu pakietach sprzętowych, czy lepiej jest sformułować jedno wspólne wymaganie, czy też powielać je w każdym URS?
Odp.: Należy powielić to w każdym URS dotyczącym konkretnego urządzenia, podając wspólne odniesienie nadrzędne w macierzy śledzalności na poziomie projektu, zamiast powoływać się na pojedyncze wymaganie wspólne dla wielu dokumentów. Autorzy protokołów pracujący nad konkretnym pakietem sprzętowym potrzebują pełnego kryterium akceptacji widocznego w ich dokumencie — odniesienie do odrębnego URS tworzy zależność polegającą na konieczności wyszukiwania informacji, co wiąże się z ryzykiem popełnienia błędu podczas realizacji. Matryca śledzalności jest właściwym miejscem do wyraźnego i podlegającego audytowi przedstawienia relacji między powielonymi wymaganiami bez tworzenia niestabilnych zależności między dokumentami.

Picture of Barry Liu

Barry Liu

Cześć, jestem Barry Liu. Spędziłem ostatnie 15 lat pomagając laboratoriom pracować bezpieczniej dzięki lepszym praktykom związanym z bezpieczeństwem biologicznym. Jako certyfikowany specjalista ds. szaf bezpieczeństwa biologicznego przeprowadziłem ponad 200 certyfikacji na miejscu w placówkach farmaceutycznych, badawczych i opieki zdrowotnej w regionie Azji i Pacyfiku.

Powiązane wiadomości

Przewijanie do góry
Komora transferowa zapewniająca bezpieczeństwo biologiczne: rodzaje i przewodnik po doborze do zastosowań zgodnych z BSL | Logo qualia 1

Skontaktuj się z nami teraz

Skontaktuj się z nami bezpośrednio: [email protected]